# SureForms 小于 1.4.4 - Admin+ 存储型XSS漏洞
## 漏洞概述
SureForms WordPress插件在1.4.4之前的版本中,未对某些表单设置进行清理和转义,这可能导致高权限用户(如管理员)执行存储型跨站点脚本攻击,即使在未赋予unfiltered_html权限的情况下(例如在多站点设置中)。
## 影响版本
- 1.4.4之前的版本
## 漏洞细节
插件在处理表单设置时,没有对用户输入的数据进行有效的清理和转义。因此,具有高权限的用户(比如管理员),即便在禁用了unfiltered_html能力的情况下,仍可利用这一点植入恶意脚本。
## 影响
- 允许高权限用户执行存储型跨站点脚本(XSS)攻击。
- 危害用户的浏览器环境,可能窃取敏感信息或进行其他恶意操作。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: SureForms < 1.4.4 – Admin+ Stored XSS | CVE 2025-3514 | Plugin Vulnerabilities -- 🔗来源链接
标签: exploit vdb-entry technical-description